Для аутентификации AgentCore Identity подписывает утверждение через AWS KMS и отправляет его провайдеру, который проверяет подпись с помощью зарегистрированного публичного ключа. Поддерживаются три грантовых потока: machine-to-machine (M2M), on-behalf-of (OBO) и user-delegated access. В посте описан пошаговый процесс: создание ключа подписи KMS, регистрация публичного ключа, настройка провайдера учетных данных и примеры событий AWS CloudTrail для аудита доступа агента.